iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

從告警到結案報告:30 天勒索軟體事件應變實戰 系列

檔案被加密了,到底該從哪裡開始查?

加密是攻擊者做的最後一件事。在那之前他可能已經在你的網路裡待了兩三個星期,慢慢摸到網域控制站,把備份一台一台砍掉。

所以調查得從勒索信往回推。

本系列模擬一個勒索軟體資安事件,從第一天告警到最後的結案報告,探討整個事件調查過程。

參賽天數 4 天 | 共 4 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文
DAY 1

Day 01|什麼是勒索軟體?——系列地圖與 30 天的內容簡介

情境:第一天 早上九點,我才剛坐進位子,SOC 畫面就跳出一則告警: [ALERT] 2026-09-06 09:03 來源不明 IP 對 FILE-SRV0...

2026-09-08 ‧ 由 snowcatlab 分享
DAY 2

Day 02|RaaS 生態系、附屬者計畫與地下經濟

案情推進 昨天,我們從一則異常 RDP 登入告警開始,談到現代勒索軟體攻擊(ransomware campaign)是一場可能持續數小時到數天的完整入侵。 但在...

2026-09-09 ‧ 由 snowcatlab 分享
DAY 3

Day 03|攻擊生命週期:一場事件從入侵到勒索的完整路徑

案情推進 Day 01: 我們先建立了一個觀念:現代勒索軟體攻擊是一場可能持續數小時到數天的完整入侵。 Day 02,我們認識了 RaaS 背後的分工生態。...

2026-09-10 ‧ 由 snowcatlab 分享
DAY 4

Day 04|事件應變流程:範圍界定、證據保存

案情推進 Day 03 我們把一場勒索軟體攻擊拆成不同階段來看。 現在,假設情境是最糟的時刻:發現資安事件時,檔案已經開始被加密了。 電話一支接一支打進來。...

2026-09-11 ‧ 由 snowcatlab 分享